WordPress · User Profile Builder · CVE-2026-76547
**Nome do Software Vulnerável e Versões Afetadas**
User Profile Builder WordPress plugin versões anteriores a 4.0.1
**Descrição**
Ocorre uma validação insuficiente de dados desserializados ao importar um arquivo de configuração, o que permite que usuários com altos privilégios, como administradores, realizem a Injeção de Objetos PHP. A Injeção de Objetos PHP é uma técnica na qual um invasor aproveita a maneira como uma linguagem de programação lida com objetos para executar código não autorizado ou manipular a lógica do aplicativo. Este problema reside em um complemento gratuito que vem desativado por padrão. Como não existe uma POP chain (uma sequência de gadgets usada para alcançar a execução de código) no próprio plugin, a exploração requer um gadget adequado de outro componente instalado.
**Recomendações**
Atualize o User Profile Builder WordPress plugin para a versão 4.0.1 ou posterior.
Como medida de mitigação temporária, certifique-se de que o complemento gratuito usado para importar arquivos de configuração permaneça desativado.